[论文解读] Jamming Attacks on Federated Learning in Wireless Networks
本文提出了一种针对无线网络中联邦学习(FL)的新型空中干扰攻击,其中攻击者根据客户端的本地模型准确率和攻击成功率选择目标客户端,以最大化全局模型性能的退化。该攻击在无线信号学习任务中显著降低了分类准确率,揭示了联邦学习在资源受限干扰条件下的关键安全漏洞。
Federated learning (FL) offers a decentralized learning environment so that a group of clients can collaborate to train a global model at the server, while keeping their training data confidential. This paper studies how to launch over-the-air jamming attacks to disrupt the FL process when it is executed over a wireless network. As a wireless example, FL is applied to learn how to classify wireless signals collected by clients (spectrum sensors) at different locations (such as in cooperative sensing). An adversary can jam the transmissions for the local model updates from clients to the server (uplink attack), or the transmissions for the global model updates the server to clients (downlink attack), or both. Given a budget imposed on the number of clients that can be attacked per FL round, clients for the (uplink/downlink) attack are selected according to their local model accuracies that would be expected without an attack or ranked via spectrum observations. This novel attack is extended to general settings by accounting different processing speeds and attack success probabilities for clients. Compared to benchmark attack schemes, this attack approach degrades the FL performance significantly, thereby revealing new vulnerabilities of FL to jamming attacks in wireless networks.
研究动机与目标
- 研究在无线网络中执行干扰攻击时对联邦学习的影响,特别是在协作频谱感知场景下。
- 建立并评估上行链路和下行链路干扰攻击模型,以干扰联邦学习中本地和全局模型更新的传输。
- 设计一种最优的客户端选择策略,用于干扰攻击,同时考虑本地模型准确率和攻击成功率,并在受限制的被攻击客户端数量预算下进行优化。
- 将攻击模型扩展至动态设置,考虑客户端处理速度的变化和异构的攻击成功率。
- 与忽略模型准确率或攻击概率的基准策略相比,展示所提攻击方案的有效性。
提出的方法
- 攻击者通过监听多个联邦学习轮次中客户端的本地模型更新,估算其本地模型准确率相对于全局模型的表现。
- 对于上行链路干扰,客户端的选择基于最大化表达式 $ p_i \left(d_i - \frac{\sum_j d_j}{N}\right) $,其中 $ d_i $ 表示客户端 $ i $ 的模型与全局模型之间的差异,$ p_i $ 为攻击成功率。
- 对于下行链路干扰,客户端的选择基于最小化 $ \frac{d_i}{p_i} $,优先选择模型偏差大且攻击成功率低的客户端,以最大化干扰影响。
- 攻击策略通过算法5实现,该算法根据估算的模型差异和攻击概率,动态选择上行链路/下行链路的客户端进行攻击。
- 该方法在广义攻击模型中考虑了客户端处理速度的异质性以及攻击成功率的变化。
- 攻击者通过监听模型更新或观察客户端行为,推断客户端模型排名,而无需直接访问训练数据。
实验结果
研究问题
- RQ1空中干扰如何影响无线网络中联邦学习的性能,特别是在协作频谱感知背景下?
- RQ2在可被干扰的客户端数量有限的条件下,何种客户端选择策略能最大化全局模型准确率的退化?
- RQ3模型准确率和攻击成功率如何共同影响联邦学习干扰攻击的有效性?
- RQ4随时间动态选择客户端是否能提升联邦学习中干扰攻击的性能?
- RQ5所提出的攻击方案与仅基于准确率、仅基于成功率或随机选择的基准策略相比表现如何?
主要发现
- 所提出的干扰攻击在无线信号分类任务中显著降低了全局模型准确率,优于仅考虑准确率、成功率或随机选择的基准方案。
- 综合考虑模型准确率和攻击成功率的攻击策略,比仅依赖单一标准的方案更有效地降低分类准确率。
- 上行链路攻击策略(选择 $ p_i(d_i - \sum_j d_j / N) $ 较高的客户端)比仅基于准确率或成功率的选择更有效。
- 下行链路攻击策略(选择 $ d_i / p_i $ 较低的客户端)在性能上优于随机选择或单一指标选择。
- 随时间动态选择客户端并未提升攻击性能,表明基于初始模型估计的静态选择已足够有效。
- 即使客户端处理速度不同或攻击成功率各异,该攻击仍保持高度有效性,证明了其在异构环境中的鲁棒性。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。